
idenLib - Identificazione delle funzioni di libreria [Questo progetto non è più mantenuto]
Quando si analizza malware o software di terze parti, è difficile identificare le librerie collegate staticamente e capire cosa fa una funzione della libreria.
idenLib.exe è uno strumento per generare firme di libreria da file .lib/.obj/.exe.
idenLib.dp32/idenLib.dp64 è un plugin per x32dbg/x64dbg per identificare funzioni di libreria.
idenLib.py è un plugin per IDA Pro per identificare funzioni di libreria.
.lib/.obj) per ottenere un elenco di indirizzi e nomi di funzioni.
Comprime la firma con zstd
Salva la firma nella directory SymEx. Se il nome del file di input è zlib.lib, l'output sarà zlib.lib.sig o zlib.lib.sig64. Se zlib.lib.sig(64) esiste già nella directory SymEx da un'esecuzione precedente o da una versione precedente della libreria, l'esecuzione successiva aggiungerà firme diverse. Se esegui idenLib.exe più volte con diverse versioni del file .lib, il file .sig/sig64 includerà tutte le firme uniche delle funzioni.
All'interno di una firma (è compressa):

idenLib.exe /percorso/del/file oppure idenLib.exe /percorso/della/directorymain: idenLib.exe /percorso/del/pe -getmain
x32dbg/x64dbg e IDA Pro:SymEx nella directory principale di x32dbg/x64dbg/IDA Pro

main:Se desideri generare una firma per la funzione main compilata con MSVC 14, devi creare un'applicazione hello world con il compilatore corrispondente e usare l'applicazione come input per idenLib

I file di firma della funzione main sono EntryPointSignatures.sig e EntryPointSignatures.sig64


mainidenLib utilizza le DIA APIs per esplorare le informazioni di debug memorizzate in un file PDB. Per eseguire idenLib con il parametro -getmain, dovrai assicurarti che msdia140.dll (presente in Microsoft Visual Studio\2017\Community\DIA SDK\bin) sia registrata come componente COM, invocando regsvr32.exe sulla dll.Ci sono due modi per applicare le firme: corrispondenza esatta e utilizzando l'indice di Jaccard

librerie runtime C (CRT)Zydis (Licenza MIT)
Zstandard (Licenza BSD)
Icona di freepik